Exercícios
Avalie seus conhecimentos sobre JWT em APIs back-end com questões sobre estrutura do token, assinatura, criptografia, claims como exp, nbf, aud e role, além do envio de access tokens via HTTP. Explore boas práticas de validação antes da autorização, uso de refresh tokens, logout seguro, rotação de chaves com kid e proteção contra algoritmos inseguros. O questionário também aborda diferenças entre HS256 e RS256, distribuição de chaves, tolerância de relógio, cookies HttpOnly e validação de audiência para garantir que tokens sejam aceitos apenas pelos serviços corretos.
Responda às questões abaixo e confira a explicação de cada resposta.
0/15 respondidas
Áudio automático ativado: as próximas questões serão lidas ao clicar em Continuar.
Um JWT compacto é formado por header.payload.signature. Cada segmento utiliza codificação Base64URL, e os três são separados por pontos.
A assinatura permite verificar a integridade e, conforme a chave utilizada, a origem do token. Ela não oculta o payload, que pode ser decodificado por terceiros.
A claim exp define a expiração do token como um NumericDate. Após esse instante, o servidor deve rejeitar o JWT, respeitando apenas eventual tolerância de relógio configurada.
O padrão mais comum é Authorization: Bearer <token>. Isso separa a credencial do corpo e funciona de maneira uniforme entre diferentes métodos HTTP.
Antes de usar claims para autorizar uma operação, a API deve validar assinatura, algoritmo permitido, expiração, emissor e audiência, conforme sua política de segurança.
O refresh token permite solicitar novos access tokens após sua expiração. Por ser uma credencial sensível e geralmente mais duradoura, deve receber armazenamento e controles de revogação rigorosos.
HS256 utiliza HMAC, um mecanismo simétrico. O mesmo segredo assina e verifica o token, portanto todo verificador com esse segredo também consegue criar assinaturas válidas.
RS256 é assimétrico: o emissor protege a chave privada usada na assinatura, enquanto as APIs validam os tokens com a chave pública.
A API não deve confiar livremente no algoritmo declarado pelo token. Ela deve aplicar uma lista de algoritmos permitidos e selecionar chaves segundo uma configuração confiável.
Access tokens curtos limitam a janela de exposição. Refresh tokens revogáveis ou rotativos impedem novas renovações depois do logout ou da detecção de comprometimento.
Decodificar não significa validar. A claim de perfil só pode influenciar a autorização depois da verificação da assinatura e das demais condições exigidas pela API.
Uma pequena tolerância, também chamada de clock skew ou leeway, acomoda diferenças mínimas entre relógios. Valores elevados enfraquecem a validade temporal do token.
HttpOnly bloqueia o acesso direto ao cookie por JavaScript, reduzindo o risco de roubo por XSS. Como cookies podem ser enviados automaticamente, proteções contra CSRF e uma política SameSite adequada também são importantes.
O kid, ou identificador de chave, ajuda a localizar a chave de verificação correta em um conjunto como o JWKS. Seu valor ainda deve ser processado de forma segura.
A claim aud identifica o destinatário pretendido. Validá-la impede que um token criado para um serviço seja reutilizado indevidamente em outro.
Milhares de cursos online em vídeo, ebooks e áudiobooks.
Para testar seus conhecimentos no decorrer dos cursos online
Gerado diretamente na galeria de fotos do seu celular e enviado ao seu e-mail
Baixe nosso aplicativo pelo QR Code ou pelos links abaixo:.
+ de 10 milhões
de alunos
Certificado grátis e
válido em todo o Brasil
60 mil exercícios
gratuitos
4,8/5 classificação
nas lojas de apps
Cursos gratuitos em
vídeo, ebooks e audiobooks